Certificados de teste pessoal oferecem tipos e opções de implantação limitados, adequados apenas para sites pessoais ou desenvolvimento inicial. Já os certificados SSL comerciais disponibilizam diversos tipos, marcas e opções de domínio — incluindo certificados wildcard, multidomínio e de domínio híbrido — para sites de qualquer porte. Este guia orienta você na compra, solicitação e implantação de um certificado comercial.
Certificados de teste pessoal possuem tipos e opções de implantação restritos, indicados apenas para sites pessoais ou fases iniciais de desenvolvimento.
Visão geral do procedimento
Implante um certificado SSL comercial em três etapas:
Step 1: Purchase a commercial SSL certificate: Obtenha uma cota de certificado SSL comercial.
Step 2: Apply for an SSL certificate: Envie as informações do certificado para validação e emissão pela CA.
Step 3: Deploy the SSL certificate: Implante o certificado emitido em um servidor web ou service cloud.
Pré-requisitos
Conclua a verificação de nome real. Para mais informações, consulte Individual identity verification ou Enterprise identity verification.
Se o site estiver hospedado na China continental, conclua o registro ICP conforme exigido pelo Ministério da Indústria e Tecnologia da Informação (MIIT). Caso contrário, o acesso ao site será afetado. Para mais detalhes, consulte What is an ICP filing?.
Etapa 1: Comprar um certificado SSL comercial
Faça login no Certificate Management Service console.
No painel de navegação à esquerda, escolha .
-
Na aba Commercial Certificates, clique em Buy Now. Configure as especificações abaixo, clique em Buy Now e finalize o pagamento.
Parâmetro
Descrição
Domain Type
Selecione Single Domain para vincular o certificado a um único domínio, subdomínio ou endereço IPv4 (por exemplo,
www.example.comou1.1.X.X). Para todos os subdomínios de primeiro nível, escolha um domínio wildcard.Brand
Escolha Alibaba Cloud para obter o melhor custo-benefício.
Certificate Type
O padrão é DV Certificate (certificado de validação de domínio), ideal para sites pessoais, services de aplicativos, sites informativos e ambientes de teste.
Quantity
Fixo em 1 (uma instância de certificado por pedido).
Duration
Selecione 1 Year para um período de assinatura de um ano.
NotaPara instruções detalhadas sobre compra e configuração de certificados comerciais, consulte Purchase a commercial certificate.
Etapa 2: Solicitar um certificado SSL
-
Retorne à aba Commercial Certificates. Na coluna Actions, clique em Apply for Certificate.

-
No painel Apply for Certificate, configure os parâmetros a seguir e clique em Submit.
Parâmetro
Descrição
Domains to Bind
Insira o nome de domínio do seu site, por exemplo,
www.example.com. Se você adquiriu um domínio wildcard, insira*.example.com.Domain Verification Method
Escolha um método para verificar a identidade do proprietário do domínio.
Se o DNS de
example.comnão for gerenciado na conta atual (por exemplo, DNS de terceiros ou outra conta Alibaba Cloud), será possível selecionar apenas Manual DNS Verification ou File Verification. Conclua a verificação de domínio conforme orientado após o envio; caso contrário, o certificado não poderá ser emitido.Se o Alibaba Cloud DNS do domínio estiver na conta atual, o sistema selecionará automaticamente Automatic DNS Verification e concluirá a verificação sem intervenção manual — basta aguardar a emissão.
Contact
Clique em Create Contact para criar um novo contato ou selecione um existente. Certifique-se de que as informações de contato estejam corretas.
Company
Selecione a empresa proprietária do domínio.
Encryption Algorithm
Escolha RSA como algoritmo de criptografia do certificado.
O RSA é o algoritmo de criptografia assimétrica mais utilizado e oferece ampla compatibilidade.
CSR Generation
Selecione Automatic. O Certificate Management Service gera automaticamente um CSR usando o algoritmo de criptografia especificado em Encryption Algorithm.
Um CSR (Certificate Signing Request) contém informações do servidor e da organização enviadas à CA para análise.
NotaOs limites de parâmetros e a configuração detalhada estão descritos em Apply for a certificate.
-
Opcional: Se você escolheu Manual DNS Verification ou File Verification, conclua a verificação de domínio conforme as instruções. Para mais informações e exemplos de operação, consulte Domain ownership verification.
Caso tenha selecionado Automatic DNS Verification, nenhuma ação é necessária. Aguarde a emissão do certificado. Certificados DV geralmente são emitidos entre 1 e 15 minutos.
-
Ao optar por Manual DNS Verification, adicione manualmente os registros DNS no seu service de resolução de DNS para comprovar a propriedade do domínio. Assim que os registros entrarem em vigor (geralmente em alguns minutos), o sistema completa a verificação e emite o certificado automaticamente.
NotaSe a resolução de DNS do domínio não for gerenciada pela conta atual da Alibaba Cloud (por exemplo, uso de service DNS de terceiros ou outra conta Alibaba Cloud), apenas a verificação manual de DNS estará disponível. Após adicionar os registros DNS, o sistema detecta o resultado da verificação automaticamente. Não é necessário acionar a verificação manualmente no console.
Etapa 3: Implantar o certificado SSL
Implantar o certificado em um servidor web
Este exemplo utiliza CentOS 8.0 (64 bits) com NGINX 1.14.2. As etapas variam conforme o sistema operacional e o servidor web. Para outros servidores (Apache, Tomcat, IIS), consulte Deploying certificate manually.
Faça login no Certificate Management Service console.
No painel de navegação à esquerda, escolha .
Na aba Commercial Certificates, localize o certificado desejado e clique em Actions > Download.
-
Na linha Server Type referente ao NGINX, clique em Download na coluna Actions.

-
Descompacte o pacote de certificado SSL baixado.
Os arquivos obtidos após a descompactação variam conforme o método de geração de CSR escolhido durante a solicitação do certificado. A tabela a seguir descreve esses arquivos.

Geração de CSR
Arquivos incluídos no pacote do certificado
Automatic ou Select Existing CSR
-
Arquivo de certificado (formato PEM): Contém a cadeia completa de certificados codificada em Base64. Após a descompactação, o arquivo recebe o nome
CertificateID_BoundDomain. -
Arquivo de chave privada (formato KEY): O nome padrão é BoundDomainName.
Manual
Se você inserir um CSR gerado no console do Certificate Management Service, o arquivo de certificado baixado será idêntico ao da opção Automatic.
Caso o CSR inserido não tenha sido criado no console do Certificate Management Service, o download incluirá apenas o arquivo de certificado em formato PEM, sem senha de certificado ou arquivo de chave privada. Utilize uma ferramenta de certificados para converter o arquivo para o formato necessário. Para mais informações sobre conversão de formato de certificado, consulte Convert certificate formats.
-
-
Acesse o servidor e crie um diretório de certificados dentro do diretório
confdo NGINX.# Go to the default NGINX configuration directory. This is the default directory for a manually compiled and installed NGINX. If you have changed the default installation directory or used another installation method, adjust the path accordingly. cd /usr/local/nginx/conf # Create a directory named cert for storing certificates. mkdir cert -
Carregue o arquivo de certificado e o arquivo de chave privada no diretório de certificados do servidor NGINX (/usr/local/nginx/conf/cert).
NotaUtilize o recurso de upload de arquivos locais de uma ferramenta de acesso remoto para transferir os arquivos. Exemplos dessas ferramentas incluem PuTTY, Xshell ou WinSCP. Se estiver usando uma instância do Elastic Compute Service da Alibaba Cloud, consulte Upload or download files para mais informações.
-
Edite o arquivo de configuração do NGINX
nginx.confpara ajustar as configurações relacionadas ao certificado.-
Execute o comando a seguir para abrir o arquivo de configuração.
sudo vim /usr/local/nginx/conf/nginx.confNotaSe não souber a localização do arquivo
nginx.conf, executenginx -tpara verificar o caminho do arquivo de configuração. -
No arquivo
nginx.conf, localize a configuração do servidor HTTPS.
NotaSe o bloco de servidor mostrado na figura anterior não existir no arquivo
nginx.confou em um arquivo referenciado pela diretiva include, adicione-o manualmente. -
Remova o caractere de comentário
#do início de cada linha e modifique-as conforme o exemplo abaixo:server { # The default access port for HTTPS is 443. # If the default HTTPS access port is not configured here, NGINX may fail to start. listen 443 ssl; # Enter the domain bound to your certificate. server_name <YOURDOMAIN>; # Enter the absolute path to your certificate file. ssl_certificate cert/<cert-file-name>.pem; # Enter the absolute path to your private key file. ssl_certificate_key cert/<cert-file-name>.key; ssl_session_cache shared:SSL:1m; ssl_session_timeout 5m; # Customize the TLS protocol type and cipher suite (the following is an example. Evaluate whether you need this configuration). # A higher TLS protocol version improves the security of HTTPS communication, but has lower browser compatibility than lower versions. ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3; # Prioritize server cipher suites. Enabled by default. ssl_prefer_server_ciphers on; location / { root html; index index.html index.htm; } } -
Opcional: Configure o redirecionamento automático de HTTP para HTTPS.
Para redirecionar automaticamente todas as requisições HTTP para páginas HTTPS, utilize a diretiva rewrite.
ImportanteNo arquivo
nginx.conf, localize o bloco de configuração do servidor HTTP e adicione o código de redirecionamento a seguir.Se esse bloco não for encontrado, insira o trecho de código abaixo após o bloco
server {}no arquivonginx.conf. Após essa configuração, o arquivonginx.confconterá dois blocosserver {}.server { listen 80; # Enter the domain bound to your certificate. server_name <YOURDOMAIN>; # Redirect all HTTP requests to HTTPS using the rewrite directive. rewrite ^(.*)$ https://$host$1; location / { index index.html index.htm; } }A figura a seguir mostra a configuração esperada:

-
-
Reinicie o NGINX para aplicar as configurações.
# Go to the executable directory of the NGINX service. cd /usr/local/nginx/sbin # Reload the configuration file. ./nginx -s reloadNotaSe o erro
the "ssl" parameter requires ngx_http_ssl_modulefor reportado: Recompile o NGINX adicionando a configuração--with-http_ssl_moduledurante a compilação e instalação.Se o erro
"/cert/3970497_demo.aliyundoc.com.pem":BIO_new_file() failed (SSL: error:02001002:system library:fopen:No such file or directory:fopen('/cert/3970497_demo.aliyundoc.com.pem','r') error:2006D080:BIO routines:BIO_new_file:no such file)for reportado: Remova a barra inicial/do caminho relativo do certificado. Por exemplo, altere/cert/cert-file-name.pempara o caminho relativo corretocert/cert-file-name.pem.
Verifique a implantação
Após implantar o certificado, valide a implantação acessando o nome de domínio vinculado ao certificado.
https://yourdomain #Replace yourdomain with your domain name.
Se o ícone
aparecer na barra de endereços do navegador, o certificado foi instalado com sucesso.-
A partir da versão 117, o Chrome substituiu o ícone HTTPS
na barra de endereços pelo ícone
. Clique nesse ícone e observe o exemplo a seguir. Quando o símbolo
for exibido, a instalação do certificado foi bem-sucedida.
Se o certificado não entrar em vigor após a instalação, consulte How do I fix certificate errors shown in my browser?
Implantar o certificado em um service cloud
Este exemplo demonstra a implantação de um certificado emitido no Alibaba Cloud CDN. Para outros services cloud ou servidores web, consulte Deploy a certificate.
Faça login no Certificate Management Service console.
No painel de navegação à esquerda, escolha .
Na aba Commercial Certificates, localize o certificado emitido. Na coluna Actions, clique em Deploy.
-
Na página Select Resource, selecione CDN e o recurso correspondente e, em seguida, clique em Preview and Submit.
O sistema recupera automaticamente recursos de todos os services cloud. Se o recurso alvo não aparecer, verifique o status de sincronização na área Total Resources. O tempo de sincronização depende da quantidade de recursos.

-
No painel Task Preview, verifique as informações da instância do certificado e do recurso do service cloud. Se tudo estiver correto, clique em Submit.
A prévia exibe a contagem de certificados correspondentes e as tentativas de implantação consumidas. Uma contagem de correspondência igual a 0 indica que o certificado não corresponde ao recurso selecionado, resultando em falha na implantação.
Verifique a implantação
Acesse o CDN console.
No painel de navegação à esquerda, clique em Domain Names.
Na página Domain Names, encontre o nome de domínio desejado e clique em Manage na coluna Actions.
-
No painel de navegação do domínio, clique em HTTPS.
-
Verifique as informações do certificado implantado. Se HTTPS Certificate exibir Enabled, a implantação foi bem-sucedida.

Pode ser necessário aguardar a atualização do cache do CDN para que as novas informações do certificado sejam exibidas.